Gli Stati Uniti accusano un 'fixer' di ransomware per aver pagato segretamente 8 milioni di riscatti
Il Dipartimento di Giustizia degli Stati Uniti ha incriminato una società di recupero dati della Florida per aver truffato i clienti per oltre 19.000.000 di dollari. L'azienda pagava segretamente i criminali informatici per i decodificatori, invece di usare strumenti propri.

L'atto d'accusa, reso pubblico mercoledì, imputa a Zohar Pinhasi di aver gestito uno schema fraudolento dal giugno 2018 al giugno 2023. Le accuse riguardano due capi di frode telematica e uno di cospirazione.
Pinhasi gestiva MonsterCloud, una società che si pubblicizzava come un team di esperti capaci di recuperare dati cifrati senza pagare riscatti. Il sito web affermava di utilizzare "tecniche di decifratura avanzate e tecnologia all'avanguardia". In realtà, secondo i procuratori, l'azienda non possedeva tali strumenti. Pinhasi e i suoi associati contattavano direttamente gli aggressori, pagavano i riscatti e tenevano la differenza tra l'importo versato ai criminali e quello fatturato alle vittime. Questo margine costituiva il cuore della frode, trasformando un fallimento di sicurezza in una fonte di guadagno personale per la dirigenza.
Lo squilibrio era netto.
In un caso citato nell'atto d'accusa, Pinhasi avrebbe pagato a un gruppo di ransomware circa 8.200 dollari. Alla vittima ha poi fatturato 150.000 dollari per il servizio. In un altro incidente, intorno all'ottobre 2021, il riscatto era di circa 236.000 dollari, mentre al cliente è stato addebitato circa 380.000 dollari. Secondo The Register, gli importi totali erano ingenti: oltre 19.000.000 di dollari fatturati ai clienti, di cui più di 8.000.000 andati direttamente agli operatori di ransomware.
Joseph Nocella Jr., procuratore degli Stati Uniti per il Distretto Orientale di New York, ha dichiarato che Pinhasi ha "rivittimizzato i clienti mentre estraeva un sostanzioso profitto per sé". James C. Barnacle Jr., assistente direttore dell'FBI, ha aggiunto che Pinhasi ha trasformato la crisi delle vittime in un suo centro di profitto. Pinhasi si è costituito mercoledì, ha dichiarato non colpevole ed è stato rilasciato con una cauzione da 2.000.000 di dollari.
Lo schema si basava su una specifica inganno riguardante le "prove di recupero". BleepingComputer ha riportato che MonsterCloud forniva file campione decifrati per convincere le vittime che i loro dati erano al sicuro. L'atto d'accusa suggerisce però che questi campioni provenissero dalle operazioni di ransomware stesse, mascherando ulteriormente il fatto che era stato pagato un riscatto. Alcuni contratti menzionavano la possibilità di comunicare con i criminali informatici, ma i procuratori sostengono che trattare con gli aggressori era di solito il primo passo, non un'ultima risorsa come implicavano i contratti.
Il caso evidenzia una tendenza crescente nell'ecosistema del ransomware: la fase di risposta post-incidente è diventata un obiettivo per le frodi. Con gli attacchi in aumento, la pressione sui team IT per un rapido recupero crea un ambiente favorevole allo sfruttamento. The Register ha notato che il sito di Pinhasi includeva testimonianze da almeno un portavoce compensato. Nel maggio 2019, quel portavoce ha contattato Pinhasi con domande sulle sue pratiche commerciali. All'epoca, Pinhasi avrebbe ammesso che MonsterCloud non deteneva alcuna tecnologia proprietaria per decifrare i dati.
Il contesto delle minacce ransomware si è intensificato di recente. Secondo un rapporto di Chain Store Age, gli attacchi sono aumentati del 29%, raggiungendo un nuovo massimo trimestrale nel terzo trimestre. GuidePoint Security ha riportato che le vittime sono cresciute del 75% su base annua. Queste statistiche sottolineano la necessità di solide strategie di backup e protocolli chiari di risposta agli incidenti. Le organizzazioni scoprono sempre più spesso che le loro opzioni di recupero sono compromesse non solo dall'attacco iniziale, ma anche dagli attori che assumono per risolverlo.
Gli esperti di sicurezza da tempo avvertiscono che l'economia del ransomware si estende oltre la cifratura iniziale dei file. La fase di pagamento e negoziazione è complessa, e le vittime, spesso disperate, accettano servizi da fornitori non verificati. Il caso MonsterCloud è un monito sull'importanza di verificare i team di risposta di terze parti. Sebbene la minaccia principale rimanga il gruppo ransomware, il livello secondario dei servizi di recupero introduce rischi e vulnerabilità propri.
Pinhasi rischia fino a 20 anni di prigione per ogni capo di frode telematica se condannato. L'FBI continua le indagini. L'atto d'accusa nota la presenza di "numerosi co-cospiratori, individui le cui identità sono note e ignote alla Grande Giuria". Il caso fa parte di uno sforzo più ampio delle forze dell'ordine federali per smantellare l'infrastruttura che supporta le operazioni ransomware, inclusi i fornitori di servizi che le facilitano.
Per le aziende, la lezione è chiara: la dovuta diligenza è essenziale quando si coinvolge aiuto esterno durante un incidente informatico. La linea tra recupero legittimo e sfruttamento fraudolento può essere sottile, e le poste in gioco finanziarie sono alte. Con i settori industriali e delle infrastrutture critiche che affrontano minacce crescenti, l'integrità della catena di risposta è importante quanto la sicurezza della rete stessa.
Fonti
8- 01Ransomware fixer claimed he could decrypt files, allegedly defrauded clients insteadEN
- 02MonsterCloud Owner Accused of Billing Over $19M While Secretly Paying Ransoms to Decrypt DataEN
- 03Ransomware recovery CEO charged over secret ransom paymentsEN
- 04Ransomware has a new target. Is your backup ready?EN
- 05The State of Cybersecurity in 2026: Key Segments, Insights, and InnovationsEN
- 06Police Arrest 16-Year-Old Suspected of Running KillSec, Seize Ransomware Leak Site and ServersEN
- 07Building a safer path to autonomous industrial AIEN
- 08An energy-first cybersecurity platform for solar, storage and the gridEN
Tutti i numeri e le citazioni di questo testo provengono dalle fonti elencate sotto.
I contenuti sono stati preparati dalla redazione con il supporto dell'IA.
Commenti
0- Nessun commento — sii il primo.